Aller au contenu
KLYNLABS

Cisco, Citrix, Fortinet : la CISA impose un correctif avant le 12 septembre pour trois failles exploitées

NetScaler, FortiOS et Cisco Secure FMC sont visés par des attaques en cours ; l'échéance fédérale américaine est un signal, pas une obligation pour tout le monde.

Kelvyn3 min de lecture

L'agence américaine de cybersécurité CISA a ajouté trois vulnérabilités à son catalogue des failles activement exploitées (Known Exploited Vulnerabilities, KEV) le 9 septembre 2026, avec une échéance commune au 12 septembre pour les agences fédérales civiles américaines. Les produits concernés — Citrix NetScaler, Fortinet FortiOS et Cisco Secure Firewall Management Center — équipent aussi un grand nombre d'entreprises et d'administrations hors des États-Unis, qui n'ont pas cette obligation légale mais partagent l'exposition.

Citrix NetScaler : des dizaines de tentatives déjà recensées

CVE-2026-19490 (score CVSS 9.3) est un contournement d'authentification qui touche NetScaler ADC et NetScaler Gateway lorsque l'appliance est configurée comme serveur virtuel AAA ou comme passerelle (VPN SSL, proxy ICA, CVPN ou RDP). Selon des données de pots de miel (honeypots) citées par The Hacker News, 56 tentatives d'exploitation ont été enregistrées depuis le 3 septembre 2026, dont 36 pour la seule journée du 8 septembre — un rythme qui évoque un balayage automatisé plutôt que des essais isolés. Ces chiffres viennent de capteurs volontairement exposés : ils mesurent l'intensité du sondage, pas le nombre de systèmes réellement compromis.

Fortinet FortiOS : un implant furtif depuis juillet

CVE-2025-25249 (CVSS 7.3) est un dépassement de tampon basé sur le tas dans FortiOS, FortiSwitchManager et FortiSASE, exploitable à distance sans authentification. Selon un rapport de la société SOCRadar, la faille sert depuis juillet 2026 à déployer PivotC2, un cheval de Troie d'accès distant écrit en Node.js qui établit une connexion TLS sortante persistante vers un serveur de commande. La campagne est attribuée, avec les réserves d'usage sur ce type d'attribution, à un acteur russophone motivé par le gain financier ; la majorité des compromissions observées se situent aux États-Unis.

Cisco Secure FMC : une faille déjà couverte ici

La troisième entrée, CVE-2026-20079 (CVSS 10.0, le score maximal), touche l'interface web de Cisco Secure Firewall Management Center. KLYNLABS l'a déjà détaillée : Cisco a mis à jour son avis pour confirmer que l'exploitation active remonte à août 2026, sans donner plus de détails sur les attaquants.

Une quatrième entrée, traitée séparément

Le même jour, la CISA a aussi ajouté à son catalogue CVE-2026-87491, la faille du moteur V8 de Chrome corrigée avec la sortie de Chrome 153 — un sujet assez différent (navigateur grand public plutôt qu'infrastructure d'entreprise) pour mériter son propre article.

Ce que change vraiment l'échéance du 12 septembre

L'obligation légale ne vise que les agences civiles fédérales américaines (FCEB), en vertu d'une directive opérationnelle contraignante. Ce n'est ni une loi française ni une obligation européenne. Mais le calendrier reste un signal utile pour n'importe quel service informatique : ces trois failles sont confirmées comme activement exploitées — et pas seulement démontrées en laboratoire — et des correctifs existent déjà chez les trois éditeurs.

Source

The Hacker News ; alerte CISA (9 septembre 2026) ; avis Fortinet PSIRT FG-IR-25-084.

À lire ensuite